隔離網路比特幣錢包解析:Coldcard 漏洞如何暴露離線安全的極限
重點速覽
- •Coinkite 的 Coldcard 錢包韌體漏洞已導致超過 1.14 億美元的比特幣被盜,且損失仍在持續攀升。
- •該缺陷於 2021 年 3 月引入,導致部分 Coldcard 錢包生成的種子短語熵值大幅降低,使其容易遭攻擊者猜測。
- •儘管 Coldcard 擁有開源韌體和強大的安全聲譽,該建置錯誤在 2026 年 7 月下旬被揭露前,已隱藏約五年之久。
- •Galaxy Research 觀察到損失在數日內從約 8,800 萬美元攀升至近 1.14 億美元,並警告仍有其他易受攻擊的地址處於風險中。
- •資安專家建議使用多重簽章設定,以避免在保護大量比特幣資產時出現單點故障。

隔離網路錢包的設計宗旨是永遠不直接連接網際網路或任何無線網路,將私鑰與線上威脅完全隔離。它們被廣泛認為是個人加密貨幣持有者可獲得的最強大的自主保管保護之一。
正因如此,近期的 Coldcard 漏洞事件格外令人震驚。由 Coinkite 製造的比特幣專用硬體錢包,因韌體漏洞遭攻擊,已導致超過 1.14 億美元的用戶資金被盜——且數字仍在持續攀升。
加密貨幣錢包:基本概念
顧名思義,加密貨幣錢包實際上並不儲存比特幣、以太幣或其他數位資產。相反地,它們保存的是存取和轉移區塊鏈上資金所需的公鑰和私鑰。
公鑰的功能類似於帳戶號碼,允許他人將加密貨幣發送到指定地址。私鑰則如同密碼或數位簽章,用於授權轉出交易。任何取得私鑰的人都能完全控制與之相關聯的資產。
錢包有多種形式——列印的紙錢包、軟體應用程式、行動應用程式以及專用硬體裝置。它們分為兩大類:託管型和非託管型。
託管型錢包依賴第三方代表用戶保管私鑰。當用戶將比特幣、以太幣、Solana 或其他資產存放在 Coinbase 等中心化交易所時,便是此種模式。非託管型錢包,也稱為自主保管錢包,讓用戶完全掌控自己的私鑰——同時也承擔保護私鑰的全部責任。
什麼是隔離網路錢包?
隔離網路錢包是一種非託管型裝置,其設計目的是與網際網路和所有無線通訊協定(包括 Wi-Fi、藍牙和 NFC)保持完全斷開。術語「實體隔離」指的是錢包與任何線上網路之間的物理分離。
由於該裝置永不建立網路連線,它為駭客、惡意軟體和釣魚攻擊提供了遠小得多的攻擊面。
隔離網路錢包的製造商
多家公司專門製造設計為在沒有直接網路或無線連接的情況下運作的硬體錢包。
知名製造商包括 ELLIPAL,其 Titan 錢包使用 QR 碼而非 USB 或藍牙;Keystone,同樣依賴 QR 碼通訊;Foundation Devices,製造專注於比特幣的 Passport 錢包;Blockstream,其 Jade 錢包透過 QR 碼支援完全隔離網路的比特幣交易;以及 Coldcard 本身。
Coldcard 由 Coinkite 生產,是一款比特幣專用裝置,支援透過 microSD 卡和可選的 QR 碼進行離線交易簽署。它也是此次韌體漏洞事件的核心,迄今已造成超過 1 億美元的資金被盜。
Ledger 和 Trezor 等公司也生產硬體錢包,不過其裝置在日常使用時通常透過 USB 或藍牙連接。隔離網路錢包的區別在於,從設計之初就以將私鑰完全隔離於網際網路為目標。
正如資安專家在 Coldcard 事件後強調的那樣,沒有任何錢包選項是完全零風險的。
隔離網路錢包真的更安全嗎?
讓錢包永久保持離線狀態,大幅降低了遠端攻擊的風險。惡意軟體無法觸及從不連接網際網路的裝置,駭客也無法利用不存在的網路連線。
然而,隔離網路錢包並非對所有類型的威脅都免疫。用戶仍須妥善保管恢復短語,在簽署前核實所有交易細節,並維持對裝置的實體控制。丟失或被盜的恢復短語可能永久危及錢包的存取。同樣地,能夠實體接觸裝置的攻擊者,視裝置內建的安全功能而定,仍可能對其進行攻擊。
代價是便利性。從隔離網路錢包發送資金通常需要掃描 QR 碼或在裝置間傳輸檔案,這比使用軟體錢包或交易所帳戶更為緩慢。
沒有任何錢包是萬無一失的
2026 年 7 月下旬,Coinkite 披露,2021 年 3 月引入的一個韌體建置錯誤,導致部分 Coldcard 錢包從遠小於預期的可能值範圍中生成種子短語。熵值的降低削弱了保護用戶私鑰的隨機性,使這些錢包容易受到攻擊者的猜測——或使用人工智慧工具以遠快於手動方式的速度進行猜測。
種子短語在比特幣改進提案 39(BIP39)標準下,旨在從極大範圍的可能組合中提取——規模約為 2^128 或更高——正是為了讓猜測在計算上不可行。當熵值受損時,該密碼學保證便隨之崩潰,整個錢包底層的安全模型也隨之瓦解。
後果十分嚴重。如果攻擊者取得了私鑰——無論是因為安全措施不足、駭客攻擊、詐騙,還是透過正確猜測受損的種子短語——他們將獲得與該地址相關的所有資金的控制權。
Coldcard 事件始末
Galaxy Research 的研究人員報告指出,Coldcard 漏洞分多波展開,觀察到的損失在數日內從約 8,800 萬美元攀升至近 1.14 億美元的比特幣。這一升級態勢促使大量 Coldcard 用戶在研究人員警告仍有其他易受攻擊的地址處於風險中後,轉移其比特幣。
此次入侵事件意義重大,因為 Coldcard 自 2017 年推出以來,一直被視為市場上最注重安全的比特幣硬體錢包之一。該裝置的韌體為開源,原則上允許獨立資安研究人員審計程式碼——然而該建置錯誤隱藏了約五年之久,這一缺口引發了關於社群在實務上審查硬體錢包韌體有效性的新一輪討論。
此事件凸顯,雖然保持錢包離線可以抵禦許多線上威脅,但離線儲存無法消除所有風險。錢包的整體安全性還取決於硬體品質、韌體完整性、隨機數生成和軟體開發實踐。實體隔離是關鍵的防禦層——但並非裝置無漏洞的保證。
根據資安專家的建議,降低風險的一種方法是避免單點故障——換句話說,不要將所有加密貨幣資產集中在一個錢包或一個地方。多重簽章(multisig)設定——需要多個獨立裝置或金鑰來授權單筆交易——是保護大量比特幣的用戶廣泛推薦的方法,因為僅僅攻破任何一個簽署者都不足以轉移資金。